亚马逊AWS官方博客
Category: Security, Identity, & Compliance
从应用安全到云安全,AWS Continuum帮助客户在SDLC 全生命周期进行安全管理(一)
本文是”从应用安全到云安全”系列的第一篇,聚焦应用层安全,深度解析 AWS Security Agent 如何借助 Frontier Agent 的多智能体协作架构,将渗透测试从依赖专家、周期性、只覆盖关键应用的传统模式,转变为按需触发、7×24 运行、可嵌入 SDLC 全流程的持续验证能力;文章从传统渗透测试”速度快、挖掘深、覆盖广”难以兼得的困境切入,介绍了其多步骤攻击链模拟、OWASP Top 10 与业务逻辑漏洞全面覆盖、经实际利用验证的极低误报率、开发者友好的修复建议等核心能力,拆解了认证访问、基线扫描、多阶段探索、专用智能体集群、验证与报告五个架构环节,并通过黑盒、灰盒、白盒三种实战场景,展示了 Agent 如何理解应用上下文、串联攻击链并输出高置信度的漏洞发现。
立竿见影 – Token 被盗刷风险防护措施与指南
越来越多的企业把大语言模型(LLM)能力接入生产业务,模型调用凭证(AK/SK、API Key)也随之成为高价值的攻击目标。一旦凭证泄漏,攻击者可以在短时间内发起大量高价值的模型调用,造成快速累积的经济损失。本文面向已经或即将在 AWS 上构建 LLM 应用的客户,给出三个可在当天落地、见效较快的应对方案,并附一份完整的加固 Checklist。读完本文,你将了解:Token 滥用为什么频发、其风险来源有哪些,以及如何用账单异常监控、凭证来源限制、Amazon GuardDuty AI Protection 这三项措施建立分层防护。
基于 Amazon Bedrock ApplyGuardrail API 的内容安全过滤:可观测性看板与运营实践
当使用 Amazon Bedrock Guardrails 的 ApplyGuardrail API 作为独立内容安全护栏时,Model Invocation Logging 并不适用,需要自建监控体系来追踪拦截详情。本文介绍两种方案——基于 Amazon CloudWatch 的实时监控看板和基于 Amazon S3 + Amazon Athena + Amazon QuickSight 的离线分析看板,并提供一个开箱即用的 Java 封装库,让开发者一行代码完成内容过滤与日志记录。
Amazon MSK 成本优化实践:费用构成、配置方法与验证
本文中价格取自 AWS Price List API(AmazonMSK,us-east-1,版本 20260729211408,发布日期 2026-07-29)。实测数据环境 express.m7g.large × 3( us-east-1)、Apache Kafka 3.9(KRaft)集群,客户端为同 VPC 内的 EC2。容量与成本模型基于 AWS 官方 MSK Sizing and Pricing 计算表。正在做 Standard/Express 选型的读者可从第 5 章读起。
AWS 一周综述:Claude Fable 5.1 登陆 AWS、Amazon Linux 2027 预览版、AWS 认证人工智能商业策略师等(2026 年 9 月 7 日)
Claude Fable 5.1 登陆 AWS、Amazon Linux 2027 预览版、AWS 认证人工智能商业策略师等
在企业环境中为 AI 编程工具构建内容审查层
本文探讨在企业环境中为 AI 编程工具(如 AWS Kiro)构建内容审查层(DLP)的完整技术方案。文章将问题拆分为两条互斥路径:能改模型端点的自研应用(通过 LiteLLM 统一网关)和不能改端点的闭源工具(通过透明 MITM 拦截)。核心论点是:内容审查只能发生在能拿到明文的点,而内容型 DLP 本质上是 best-effort 检知而非硬预防。后半篇深入架构设计,部署语义审查小模型在自有 VPC 内(避免二次外发),并提出用 RAG 相似度检索补上”新写代码无签名、系统性漏检”的缺口。
AWS 一周综述:EC2 应用程序状态检查、IAM 角色管理器、Bedrock 上的 OpenAI Daybreak 等(2026 年 8 月 17 日)
EC2 应用程序状态检查、IAM 角色管理器、Bedrock 上的 OpenAI Daybreak 等
AWS 一周综述:Bedrock 中的 GPT 模型降价、CloudWatch 托管的 Prometheus 指标收集器等(2026 年 8 月 3 日)
Bedrock 中的 GPT 模型降价、CloudWatch 托管的 Prometheus 指标收集器等
通过 Microsoft Entra ID 集成 IAM Identity Center 实现对 Amazon Quick 的统一身份认证
企业普遍以 Microsoft Entra ID(原 Azure AD)作为身份底座。本文介绍以 Entra ID 为 IdP、AWS IAM Identity Center 为身份枢纽,实现对 Amazon Quick(Web 与 Desktop 客户端)的统一身份认证:用户和组经 SCIM 2.0 自动预配,登录认证走 SAML 2.0,Quick Desktop 通过 OIDC(授权码 + PKCE)直连 Entra ID,并按组自动映射 Admin / Author / Reader 角色。
使用飞书实现 Amazon Quick 统一单点登录(Web + Desktop)
飞书授权登录并非标准 OIDC,无法直接作为 Amazon Quick 的 IdP。本文介绍一个开源的全 Serverless 参考实现:用 Lambda + API Gateway 构建飞书 OIDC 适配器,KMS 非对称密钥签发 id_token,以 Cognito 为身份枢纽,实现 Quick Web 与 Desktop 的飞书统一单点登录。
